Web & API Pentesting
Ponemos a prueba tus aplicaciones y APIs como lo haría un atacante
Buscamos vulnerabilidades técnicas, fallos de autorización y errores de lógica de negocio que un escáner no encuentra.
Qué resolvemos
Las aplicaciones web y las APIs concentran la mayor parte del riesgo expuesto de una empresa. Un escáner detecta patrones conocidos, pero no entiende tu negocio: no sabe que un usuario no debería poder leer la factura de otro, ni que un flujo de pago se puede completar sin pagar.
Para quién es
- Equipos con una aplicación web en producción o a punto de lanzarla.
- Productos SaaS con varios roles y niveles de acceso.
- APIs REST o GraphQL que exponen datos de clientes.
- Empresas que necesitan una evaluación antes de una auditoría o de cerrar un contrato.
- Autenticación y gestión de sesión
- Autorización y control de acceso entre roles
- Lógica de negocio
- Validación de entradas
- OWASP Top 10
- OWASP API Security Top 10
- APIs REST y GraphQL
- Configuración y exposición de información
Qué necesitamos de ti
- Alcance definido: qué aplicaciones y qué queda fuera.
- Autorización por escrito del titular del sistema.
- Credenciales de prueba para cada rol, si la aplicación las requiere.
- Un contacto técnico para resolver dudas durante la evaluación.
- Preferiblemente, un entorno de pruebas equivalente a producción.
Si aparece un hallazgo crítico
Si encontramos algo crítico no esperamos al informe final: te lo comunicamos de inmediato para que puedas actuar, con la evidencia y una recomendación de contención.
Cómo funciona el retest
Cuando el retest forma parte del alcance contratado, volvemos a probar los hallazgos corregidos y documentamos cuáles quedan cerrados. Conviene acordarlo desde el principio.
El detalle de los entregables está en qué recibes y el proceso completo en metodología.
Dudas habituales
Preguntas frecuentes
¿Qué es un pentest?
Una evaluación en la que analizamos un sistema como lo haría un atacante: buscamos vulnerabilidades, comprobamos si son explotables y demostramos qué podría conseguir alguien con intenciones reales.
¿Es lo mismo que un escaneo de vulnerabilidades?
No. Un escáner encuentra patrones conocidos. Un pentest añade razonamiento humano: fallos de lógica de negocio, cadenas de ataque y errores de autorización que ninguna herramienta detecta sola. El escáner forma parte del proceso, no lo sustituye.
¿Puede afectar nuestros sistemas?
Trabajamos para minimizar el riesgo y acordamos por adelantado qué pruebas quedan fuera. Las técnicas potencialmente disruptivas solo se ejecutan si el alcance las autoriza expresamente.
¿Puede realizarse en producción?
Depende del sistema y de vuestra tolerancia al riesgo. Cuando existe un entorno de pruebas equivalente suele ser preferible; si no, se define una ventana y un conjunto de pruebas acordado.
¿Cuánto dura una evaluación?
Depende del alcance: número de aplicaciones o activos, si hay autenticación, cuántos roles existen y qué profundidad se busca. Lo definimos juntos antes de empezar.
¿Qué necesitan de nuestra empresa?
Una definición clara del alcance, autorización por escrito, credenciales de prueba si la aplicación las requiere y un contacto técnico para resolver dudas.
¿Entregan informe ejecutivo?
Sí, además del informe técnico. Uno está pensado para quien decide el presupuesto y otro para quien corrige el código.
¿Incluyen evidencias técnicas?
Sí. Cada hallazgo relevante va acompañado de evidencias y de los pasos para reproducirlo.
¿Qué ocurre si encuentran un riesgo crítico?
Lo comunicamos de inmediato, sin esperar al informe final, para que podáis actuar cuanto antes.
¿Realizan retest?
Sí, cuando está contemplado en el alcance contratado. Conviene acordarlo desde el principio.
¿Pueden trabajar bajo NDA?
Sí. Es lo habitual en este tipo de trabajo.
¿Atienden a empresas pequeñas?
Sí. Es precisamente el motivo por el que existe DEVILSEC: acercar evaluaciones serias a organizaciones que no tienen equipo ofensivo interno.
¿Trabajan fuera de Ecuador?
Sí, dentro de Latinoamérica y de forma remota. El trabajo se coordina igual.
¿Empezamos por definir el alcance?
Cuéntanos qué quieres evaluar y te respondemos con una propuesta preliminar.